首页 文章 精选 留言 我的

精选列表

搜索[Java],共10000篇文章
优秀的个人博客,低调大师

java版spring cloud+spring boot+redis社交电子商务平台-SSO单点登录之OAuth2.0登录认证

之前写了很多关于spring cloud的文章,今天我们对OAuth2.0的整合方式做一下笔记,首先我从网上找了一些关于OAuth2.0的一些基础知识点,帮助大家回顾一下知识点: 一、oauth中的角色 client:调用资源服务器API的应用 Oauth 2.0 Provider:包括Authorization Server和Resource Server (1)Authorization Server:认证服务器,进行认证和授权 (2)Resource Server:资源服务器,保护受保护的资源 user:资源的拥有者 二、下面详细介绍一下Oauth 2.0 Provider Authorization Server: (1)AuthorizationEndpoint:进行授权的服务,Default URL: /oauth/authorize (2)TokenEndpoint:获取token的服务,Default URL: /oauth/token Resource Server: OAuth2AuthenticationProcessingFilter:给带有访问令牌的请求加载认证 三、下面再来详细介绍一下Authorization Server: 一般情况下,创建两个配置类,一个继承AuthorizationServerConfigurerAdapter,一个继承WebSecurityConfigurerAdapter,再去复写里面的方法。 主要出现的两种注解: 1、@EnableAuthorizationServer:声明一个认证服务器,当用此注解后,应用启动后将自动生成几个Endpoint:(注:其实实现一个认证服务器就是这么简单,加一个注解就搞定,当然真正用到生产环境还是要进行一些配置和复写工作的。) /oauth/authorize:验证 /oauth/token:获取token /oauth/confirm_access:用户授权 /oauth/error:认证失败 /oauth/check_token:资源服务器用来校验token /oauth/token_key:如果jwt模式则可以用此来从认证服务器获取公钥 以上这些endpoint都在源码里的endpoint包里面。 2、@Beans:需要实现AuthorizationServerConfigurer AuthorizationServerConfigurer包含三种配置: ClientDetailsServiceConfigurer:client客户端的信息配置,client信息包括:clientId、secret、scope、authorizedGrantTypes、authorities (1)scope:表示权限范围,可选项,用户授权页面时进行选择 (2)authorizedGrantTypes:有四种授权方式 Authorization Code:用验证获取code,再用code去获取token(用的最多的方式,也是最安全的方式) Implicit: 隐式授权模式 Client Credentials (用來取得 App Access Token) Resource Owner Password Credentials (3)authorities:授予client的权限 这里的具体实现有多种,in-memory、JdbcClientDetailsService、jwt等。 AuthorizationServerSecurityConfigurer:声明安全约束,哪些允许访问,哪些不允许访问 AuthorizationServerEndpointsConfigurer:声明授权和token的端点以及token的服务的一些配置信息,比如采用什么存储方式、token的有效期等 client的信息的读取:在ClientDetailsServiceConfigurer类里面进行配置,可以有in-memory、jdbc等多种读取方式。 jdbc需要调用JdbcClientDetailsService类,此类需要传入相应的DataSource. 下面再介绍一下如何管理token: AuthorizationServerTokenServices接口:声明必要的关于token的操作 (1)当token创建后,保存起来,以便之后的接受访问令牌的资源可以引用它。 (2)访问令牌用来加载认证 接口的实现也有多种,DefaultTokenServices是其默认实现,他使用了默认的InMemoryTokenStore,不会持久化token; token存储方式共有三种分别是:(1)InMemoryTokenStore:存放内存中,不会持久化 (2)JdbcTokenStore:存放数据库中 (3)Jwt: json web token 授权类型: 可以通过AuthorizationServerEndpointsConfigurer来进行配置,默认情况下,支持除了密码外的所有授权类型。相关授权类型的一些类: (1)authenticationManager:直接注入一个AuthenticationManager,自动开启密码授权类型 (2)userDetailsService:如果注入UserDetailsService,那么将会启动刷新token授权类型,会判断用户是否还是存活的 (3)authorizationCodeServices:AuthorizationCodeServices的实例,auth code 授权类型的服务 (4)implicitGrantService:imlpicit grant (5)tokenGranter: endpoint的URL的配置: (1)AuthorizationServerEndpointsConfigurer的pathMapping()方法,有两个参数,第一个是默认的URL路径,第二个是自定义的路径 (2)WebSecurityConfigurer的实例,可以配置哪些路径不需要保护,哪些需要保护。默认全都保护。 自定义UI: (1)有时候,我们可能需要自定义的登录页面和认证页面。登陆页面的话,只需要创建一个login为前缀名的网页即可,在代码里,设置为允许访问,这样,系统会自动执行你的登陆页。此登陆页的action要注意一下,必须是跳转到认证的地址。 (2)另外一个是授权页,让你勾选选项的页面。此页面可以参考源码里的实现,自己生成一个controller的类,再创建一个对应的web页面即可实现自定义的功能。 下面梳理一下授权获取token流程: (1)端口号换成你自己的认证服务器的端口号,client_id也换成你自己的,response_type类型为code。 localhost:8080/uaa/oauth/authorize?client_id=client&response_type=code&redirect_uri=http://www.baidu.com(2)这时候你将获得一个code值:http://www.baidu.com/?code=G0C20Z (3)使用此code值来获取最终的token: curl -X POST -H “Cant-Type: application/x-www-form-urlencoded” -d ‘grant_type=authorization_code&code=G0C20Z&redirect_uri=http://www.baidu.com’ “http://client:secret@localhost:8080/uaa/oauth/token” 返回值: {“access_token”:“b251b453-cc08-4520-9dd0-9aedf58e6ca3”,“token_type”:“bearer”,“expires_in”:2591324,“scope”:“app”} (4)用此token值来调用资源服务器内容(如果资源服务器和认证服务器在同一个应用中,那么资源服务器会自己解析token值,如果不在,那么你要自己去做处理) curl -H “Authorization: Bearer b251b453-cc08-4520-9dd0-9aedf58e6ca3” “localhost:8081/service2(此处换上你自己的url)” 四、Resource Server:保护资源,需要令牌才能访问 在配置类上加上注解@EnableResourceServer即启动。使用ResourceServerConfigurer进行配置: (1)tokenServices:ResourceServerTokenServices的实例,声明了token的服务 (2)resourceId:资源Id,由auth Server验证。 (3)其它一些扩展点,比如可以从请求中提取token的tokenExtractor (4)一些自定义的资源保护配置,通过HttpSecurity来设置 使用token的方式也有两种: (1)Bearer Token(https传输方式保证传输过程的安全):主流 (2)Mac(http+sign) 如何访问资源服务器中的API? 如果资源服务器和授权服务器在同一个应用程序中,并且您使用DefaultTokenServices,那么您不必太考虑这一点,因为它实现所有必要的接口,因此它是自动一致的。如果您的资源服务器是一个单独的应用程序,那么您必须确保您匹配授权服务器的功能,并提供知道如何正确解码令牌的ResourceServerTokenServices。与授权服务器一样,您可以经常使用DefaultTokenServices,并且选项大多通过TokenStore(后端存储或本地编码)表示。 (1)在校验request中的token时,使用RemoteTokenServices去调用AuthServer中的/auth/check_token。 (2)共享数据库,使用Jdbc存储和校验token,避免再去访问AuthServer。 (3)使用JWT签名的方式,资源服务器自己直接进行校验,不借助任何中间媒介。 五、oauth client 在客户端获取到token之后,想去调用下游服务API时,为了能将token进行传递,可以使用RestTemplate.然后使用restTemplate进行调用Api。 注: scopes和authorities的区别: scopes是client权限,至少授予一个scope的权限,否则报错。 authorities是用户权限。 以上是我从网上找到的一篇写的不错的博客,希望可以帮助大家快速了解OAuth2.0,下一篇文章我们正式介绍OAuth2.0在当前框架中的使用。 从现在开始,我这边会将近期研发的spring cloud微服务云架构的搭建过程和精髓记录下来,帮助更多有兴趣研发spring cloud框架的朋友,大家来一起探讨spring cloud架构的搭建过程及如何运用于企业项目。

优秀的个人博客,低调大师

Java 开源开发平台 O2OA V7.2.0 发布,新增系统配置图形化模块和企业文件模块!

O2OA V7.2.0 发布,新增了平台配置中的【系统配置图形化模块】和企业网盘【企业文件模块】。 O2OA V7.2.0中,新增了【系统配置图形化模块】,在系统配置中点击界面配置,可以对系统界面进行个性化的更改,比如选择进入系统时的状态,以及系统皮肤的更换等。 ​ 在O2OA V7.2.0新版本系统配置中,新增服务器配置,可以更直观地看到服务器信息。 ​ 在O2OA V7.2.0系统配置中,点击资源部署,就能部署您自定义开发的O2OA组件(从官方获取的组件也可直接进行部署)。 ​ 在O2OA V7.2.0系统配置中,点击系统信息,可以更直观地看到每个模块的运行情况,集群情况。 ​ 在资源部署中,可以用前端来部署web资源和自定义程序。 ​ 选择数据库配置,可以看到该版本现已支持在前端直接进行数据库配置,操作更为便捷。 ​ 在消息配置中,新版本支持前端配置消息类型、消息模板,并通过脚本对消息进行过滤发送。 ​ O2OA V7.2.0中,在原有的企业网盘功能基础上,新增了企业网盘中的【企业文件模块】。 企业文件分为我的收藏(关联某个共享区,可以有多个共享工作区的收藏)和共享工作区(共享工作区类似群文件夹,可以作为公司的文件管理,也可以作为某个工作组的的文件管理)两大块,细分下有以下功能点: ①默认任何人都可以在企业文件下创建共享工作区; ​ ②管理人员(创建人员即为管理人员)可以设置共享区的管理权限(个人、组织或群组)、编辑权限(个人、组织或群组)、查看权限(个人、组织或群组); ​ ​ ③默认子目录和文件继承父级目录的权限,但可以变更任何子目录权限,一但子目录权限有变更将不会再继承父目录的权限变更; ​ ​ ④共享区工作区管理员可以增删改查共享区下所有文件或目录; ⑤编辑权限用户可以创建目录或上传文件,只能删除自己上传的文件; ⑥查询权限用户可以转存到个人文件夹、在线预览文件或者下载文件; ​ ⑦搜索共享工作区文件; ⑧用户可以收藏共享工作区到我的收藏。 O2OA V7.2.0 还包含其他的功能更新和问题修正,让平台更稳定,用户操作更方便: 功能新增 [平台安全]新增支持国密加密功能 [平台架构]应用,中心,web三个服务器可以合并运行 [平台配置]新增系统配置图形化模块 [数据库]新增支持分库数据存储功能 [流程引擎]新增加签功能 [流程引擎]新增base64编码附件上传接口 [流程平台]流程实例维护 [企业网盘]新增企业文件模块,文件支持基于onlyoffice预览 [企业社区]新增匿名发帖、设置帖子编辑者、禁言的功能 [流程管理]流程启动界面新增了列式启用流程的内容管理分类的功能 [流程管理]流程图中新增了数据发布类型节点功能,可发布数据到内容管理及数据表 [流程表单]新增表单组件区段合并以后的展现功能 [流程表单]新增数据表格组件、数据模板组件启用区段时查看他人编辑内容的功能 [前端通用]新增流程表单、内容管理表单的绿色皮肤和模板;新增视图、查询视图的绿色皮肤 [内容管理]新增文档发布关联html到webServer下的接口 功能优化 [平台架构]新增定时执行thread dump功能 [系统配置]配置文件简化 [平台配置]平台配置调整 [数据库]默认索引调整 [组织管理]界面适配平台主体色切换功能 [考勤管理]界面适配平台主体色切换功能 [会议管理]界面适配平台主体色切换功能 [日程安排]界面适配平台主体色切换功能 [流程管理]优化了流程图列表界面,增加了分类展现 [流程表单]优化了流程记录组件,增加了组织层次名分类 [流程表单]优化了单选、多选组件,增加了每行显示个数的配置 [流程表单] 优化了表单,增加了控制所有组件只读的配置 [流程表单]优化了提交界面,增加点击路由填入默认意见的功能 [内容管理]对流程发布的内容管理文档,允许使用流程表单打开了 [内容管理]栏目列表页适配平台主体色切换功能 [内容管理]增加string和datetime的备用字段,分页查询增加可依据datetime字段查询 [内容管理]优化了内容管理角色,增加CMSCreator角色支持,该角色允许创建栏目并可管理自己创建的栏目 [内容管理]优化了栏目管理员权限,栏目管理员可对当前栏目的所有设计进行管理 [内容管理]修改文档data数据同时映射到备用字段中 [内容管理]优化了文档分页功能,列表返回增加是否已读信息 [门户页面]优化了树组件,每个节点增加json属性,可以获取原始数据 [数据中心]优化了视图导出功能,导出excel不限制导出行数、多出多值字段归并处理 [移动办公]Android端app升级64位,去除老旧的32位程序,适配Android12 [移动办公]移动端app升级了企业网盘 [移动办公]企业微信、钉钉推送的工作消息升级为卡片消息 [移动办公]ios端app工作附件上传支持文件和图片 问题修复 [平台安全]安全漏洞修复 [流程引擎]修复了增加待办权限判断错误的问题 [脚本执行]修复了无法正确翻译javaScirpt原生数组的问题 [平台附件]修复了在线打开TXT和HTML文件显示乱码的问题 [平台附件]修复了附件sftp协议上传不支持指定根目录的问题 [个人设置]修复了密码修改初始提示不对的问题 [人员组织]修复了oauth无法执行脚本的问题 [人员组织]修复了人员组织导入导出缺少群组身份成员问题 [流程表单]修复了侧边操作条设置样式无效的问题 [内容管理]修复了内容管理文档分类管理员权限没有生效的问题 [内容管理]修复了内容管理date类型字段映射到文档备用字段不生效的问题 [数据中心]修复了视图在不同应用下同名称已完成工单过滤不生效的问题 [数据中心]修复了数据中心导入模板导入数据到自建表异常的问题 [数据中心]修复了数据中心视图列值为数组时分类报错的问题 [服务管理]修复了调试设置鉴权的接口报错的问题 [日程安排] 修复了无个人日历时未加载日程界面的问题 [移动办公]修复了ios推送消息没有升级的问题 [移动办公]修复了移动端表单关闭的api无效的问题 [移动办公]修复了Android端打卡权限申请一直弹出的问题

资源下载

更多资源
腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

Sublime Text

Sublime Text

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。

WebStorm

WebStorm

WebStorm 是jetbrains公司旗下一款JavaScript 开发工具。目前已经被广大中国JS开发者誉为“Web前端开发神器”、“最强大的HTML5编辑器”、“最智能的JavaScript IDE”等。与IntelliJ IDEA同源,继承了IntelliJ IDEA强大的JS部分的功能。

用户登录
用户注册